事件概述
威脅情報公司 GreyNoise 與 MDR 供應商 Blackpoint Cyber 各自獨立追蹤到同一起攻擊活動:一名疑似俄語系的威脅者自 8 月 31 日起,串接 PaperCut NG/MF 兩個新披露的漏洞(CVE-2026-81578、CVE-2026-82078)打出未授權遠端程式碼執行,接著動用「數百個」由 OpenAI Codex 與 DeepSeek 模型驅動的 AI Agent,把偵察、漏洞利用、憑證竊取、橫向移動全程自動化,已攻陷 48 個國家、395 家組織的至少 440 台伺服器,主要鎖定教育產業(美、英、法、西、加、比、葡、澳、德、瑞士等國)。安全研究員 Arctic Wolf 一週前就已標記同一顆 IP 位址與相關利用行為,GreyNoise、Blackpoint Cyber 隨後在 9 月上旬各自發布完整技術報告,The Hacker News、GBHackers、cybersecuritynews.com、cyberpress.org 等媒體同步報導。這不是 AI 產品本身的漏洞,而是攻擊者把既有的傳統軟體漏洞(PaperCut RCE 鏈)接上 AI Agent 自動化管線後,達成的攻擊規模與速度。
基本資訊
| 項目 | 值 |
|---|---|
| 事件類型 | AI Agent 協同大規模漏洞利用(Agentic mass exploitation,漏洞本身是傳統 RCE 鏈) |
| 影響範圍 | PaperCut NG/MF 所有版本(Emergency Patch Release 2 前);48 國 395 家組織、440 台伺服器,以教育產業為主 |
| 嚴重程度 | Critical(CVE-2026-82078 CVSS 9.4,兩漏洞串鏈後為未授權 pre-auth RCE;已有大規模真實受害者) |
| CVE | CVE-2026-81578(認證繞過,CVSS 8.8)、CVE-2026-82078(不安全動態類別載入導致 RCE,CVSS 9.4) |
| 來源 | The Hacker News、Blackpoint Cyber(原始研究)、GBHackers、PaperCut 官方公告 |
攻擊面分析
漏洞本身是一條經典的認證繞過串鏈遠端程式碼執行:CVE-2026-81578 出在 PaperCut 網頁管理介面的存取控制,未經驗證的遠端請求可以在存取檢查完成「之前」就先觸發後端動作,讓攻擊者不需登入就能竄改系統設定;CVE-2026-82078 則是資料庫連線元件的不安全動態類別載入——應用程式依照可設定的驅動程式名稱去實例化資料庫驅動類別,卻沒有對照允許清單做驗證,攻擊者只要能操控系統設定參數,就能讓伺服器載入並執行任意 Java bytecode。兩者串起來,就是一條完全不需要密碼的 pre-auth RCE,而 PaperCut NG/MF 在 Windows 上通常以 SYSTEM 權限執行,又經常直接掛在 Active Directory 網域上——等於把一台印表機管理伺服器變成通往整個網域的跳板。PaperCut 在 8 月 27 日發出第一版緊急修補後,48 小時內就被研究者找到繞過方法,被迫在 8 月 28 日再發第二版(Emergency Patch Release 2)。
真正讓這起事件值得寫進資安警報的,不是漏洞本身,而是攻擊者怎麼把它「產品化」。根據 Blackpoint Cyber 從攻擊者外洩的操作基礎設施還原的過程:8 月 31 日起,攻擊者先在自架實驗室(內含未修補的 PaperCut 與一台 Active Directory 伺服器)用 AI 反覆比對「修補前/修補後」原始碼差異做漏洞研究,幾小時內就把研究成果轉成一支多執行緒驗證工具,並用 Netlas.io 網際網路掃描服務(透過取得的 API 金鑰)建立目標清單、依地理位置與排除名單(刻意避開俄羅斯、中國、香港、泰國、伊朗等 28 國,但觀察顯示部分執行仍失手打到排除名單內的目標)做過濾。找到活躍目標後,攻擊者派出數百個由 OpenAI Codex 與 DeepSeek 模型驅動的 AI Agent,搭配持久記憶服務 Hindsight(跨階段保留研究、編碼、測試、執行的上下文)與多 Agent 圖形工作台 AionUi(同時執行並監看多個 Agent),自動化操作 Mimikatz(憑證轉儲)、SharpHound(AD 偵察)、Certipy(AD CS 憑證濫用)、Rubeus(Kerberos 票證攻擊)、Impacket(遠端執行)等公開攻擊工具。整條管線把每台目標主機依狀態分類(存活/無法連線/卡在特定階段/可執行後滲透/等待重試),失敗會被記錄下來並自動調整策略再嘗試,而非把每次失敗都當成同一種問題處理。GreyNoise 觀察到三種橫向移動路徑:從 LSASS 記憶體與登錄檔提取憑證做 pass-the-hash、利用 2021 年就已知但仍未修補的 noPac 漏洞鏈(CVE-2021-42278/CVE-2021-42287),以及當 PaperCut 剛好跑在網域控制站上時直接把偽造帳號加進 Domain Admins;成功入侵後一律執行 DCSync 竊取完整的 NTDS.DIT 憑證資料庫。
為什麼能成功?根本原因不是這條漏洞鏈特別難防——PaperCut 在揭露當天就發出緊急公告並要求客戶立刻把對外的伺服器斷網——而是 AI 把「漏洞研究 → 開發利用程式 → 除錯 → 重新鎖定目標 → 規模化執行」這條傳統上需要熟練操作員逐步試錯的管線,壓縮成一個能自我修正、持續運作的自動化系統。GreyNoise 統計,攻擊者從空白工作環境到打下第一個真實受害者的 RCE 只花不到 4 小時,正式開始規模化執行後,26 秒內就攻陷了 11 家組織,其中一所美國高中從初始入侵到拿下完整網域管理員權限只花 7 分鐘。Blackpoint 的結論很直接:「這次事件裡 AI 帶來的最大影響,不是什麼新穎的利用技巧,而是大幅降低了研究、開發、除錯、分類、追蹤、重試、並持續改進攻擊手法所需要的人力」。由於這不是 AI 產品本身的漏洞,而是攻擊者「借用」AI Agent 的自主決策與工具呼叫能力來規模化執行傳統攻擊鏈,對照 MITRE ATLAS 框架,目標篩選與自動重試對應 AML.T0002(AI 自動化偵察),批量憑證竊取與橫向移動對應 AML.T0014(Credentials Harvesting);換算成 OWASP LLM Top 10 的語言,這起事件命中的同樣是 LLM06 Excessive Agency——只是被賦予過度自主權的,是攻擊者自己架設的 Agent。
防禦做法
現在能做的,是先假設「漏洞已公開就等於已在野外被利用」,不要等內部修補排程走完。PaperCut 官方在漏洞揭露當天就要求客戶把對外暴露的 Application Server 先從網際網路移除,這個判斷在事後看完全正確。長期則要正視:攻擊者已經證明,把研究到執行的管線交給能平行運作、自動重試的 AI Agent,規模化攻擊的邊際成本正在快速下降,防守方如果還是靠人工排查、人工核准的節奏做資產盤點與修補決策,速度差距只會持續擴大。
立即動作
- 立刻升級到 PaperCut NG/MF Emergency Patch Release 2(v24/v25/v26 對應版本皆有釋出),不要只套第一版緊急修補——它已被證實可被繞過
- 排查是否已遭入侵:檢查 PaperCut 資料庫連線設定是否有異常變更、是否有非預期的 Java 子行程、LSASS 存取紀錄,以及 Event ID 4662 等 DCSync 相關事件;PaperCut 官方提醒攻擊者會清除檔案與日誌,查無痕跡不代表未被入侵
- 若 PaperCut 剛好跑在網域控制站上,先假設該 DC 已淪陷,全面輪替網域層級憑證並檢查是否已被加入未授權的 Domain Admins 帳號
- 若暫時無法修補,立刻把對外暴露的 PaperCut Application Server 從網際網路移除,不要留到排程維護窗口
長期架構
- 不要讓 PaperCut 這類第三方 Java Web 應用以 SYSTEM 權限直接跑在網域控制站或高權限主機上;把列印管理系統與核心 AD 基礎設施做網路區隔
- 建立能對抗「機器速度攻擊」的自動化圍堵能力(一鍵撤銷憑證、隔離主機、凍結對外連線),假設攻擊者的規模化執行速度會持續逼近甚至超過人工應變的反應時間
- 評估 watchlist B7 中 Straiker、Noma Security 這類專注 Agent 執行期異常行為偵測的產品,補上「大量自動化 Agent 正在協同攻擊」這類異常模式的監控能力,而不是只靠傳統簽章式偵測
- 對公開揭露的高風險 CVE 建立更短的修補 SLA——這起事件顯示從漏洞公開到大規模自動化利用,視窗可能只有數小時到數天,而非過去慣用的數週
影響範圍
GreyNoise 觀察到的 440 台受害伺服器中,有 280 台被確認發生憑證竊取行為、147 台被收集到作業系統或網域機密資料,但只有 12 家組織的攻擊最終升級到取得完整網域管理員權限——顯示這次規模化攻擊「打得廣」但不是每次都「打得深」。攻擊者目前的最終目的仍不明朗,GreyNoise 與 Blackpoint 都指出,無法確定這名威脅者是要把已取得的存取權限直接賣給其他集團(初始存取掮客模式),還是準備自行進一步部署勒索軟體或竊取資料;歷史上 PaperCut 相關漏洞的利用最終多半導向勒索軟體部署。PaperCut 官方部落格也證實已收到多起客戶回報的真實入侵事件,而非單純的掃描噪音。
如果你的組織有自架 PaperCut NG/MF,或任何與 Active Directory 深度整合、以高權限執行的第三方 Java Web 應用,這起事件的重點不只是「又一個要修的 CVE」,而是攻擊者已經證明:只要漏洞公開,規模化把它武器化、批量掃描全球目標、自動化橫向移動,現在已經是數小時到數天的工作量,而不是需要專業紅隊團隊耗時數週規劃的行動。
今日收穫
過去看 AI 驅動的攻擊事件,直覺會去找「AI 是不是發現了什麼新穎的利用技巧」;這起事件提醒我,真正的威力經常不在利用技巧本身——PaperCut 的兩個漏洞是研究者常規揭露、廠商也正常修補的傳統 RCE 鏈——而在於 AI 把「漏洞研究到規模化執行」這條原本需要人力逐步試錯、彼此協調的管線,變成一個能自我追蹤進度、自動重試失敗案例、持續累積上下文的產線。當攻擊的邊際成本被壓到接近零,防守方要面對的已經不是「這個漏洞多危險」,而是「這個漏洞從公開到被規模化利用的視窗還剩多久」。
參考資料
- PaperCut Attacker Uses Hundreds of AI Agents to Compromise 440+ Instances — The Hacker News
- Death by a Thousand PaperCuts: AI-Driven Exploitation at Scale — Blackpoint Cyber(原始研究)
- Hackers Deploy Hundreds of AI Agents to Compromise PaperCut Servers — GBHackers
- Hackers Use Hundreds of AI Agents to Exploit PaperCut Flaws — cybersecuritynews.com
- PaperCut NG/MF Urgent Security Advisory(CVE-2026-81578 / CVE-2026-82078)— PaperCut 官方
- PaperCut RCE CVE-2026-81578 & CVE-2026-82078 — Horizon3.ai
Loading...